Lanzamiento del sistema de inspección profunda de paquetes nDPI 4.0.

El proyecto ntop, que desarrolla herramientas para capturar y analizar tráfico, ha publicado una nueva versión de su herramienta para la inspección profunda de paquetes nDPI 4.0, continuando con el desarrollo de la biblioteca OpenDPI. El proyecto nDPI se creó tras un intento fallido de transferir cambios al repositorio de OpenDPI, que quedó sin mantenimiento. El código de nDPI está escrito en C y se distribuye bajo la licencia LGPLv3.

El proyecto permite identificar en el tráfico los protocolos de nivel de aplicación, analizando el carácter de la actividad de red sin vinculación a puertos de red (puede identificar protocolos conocidos cuyos manejadores aceptan conexiones en puertos de red no estándar, por ejemplo, si http no se entrega desde el puerto 80, o viceversa, cuando alguna otra actividad de red intenta camuflarse como http ejecutándose en el puerto 80).

Las diferencias con OpenDPI se reducen a la compatibilidad con protocolos adicionales, la portabilidad para la plataforma Windows, la optimización del rendimiento, la adaptación para su uso en aplicaciones de monitoreo de tráfico en tiempo real (se eliminaron ciertas funcionalidades específicas que ralentizaban el motor), la posibilidad de compilar en forma de módulo del núcleo de Linux y el soporte para la identificación de subprotocolos.

En total, se admite la identificación de 247 protocolos y aplicaciones, desde OpenVPN, Tor, QUIC, SOCKS, BitTorrent e IPsec hasta Telegram, Viber, WhatsApp, PostgreSQL y accesos a GMail, Office365, GoogleDocs y YouTube. Se incluye un decodificador para tráfico de servidor y cliente. certificados SSL, que permite identificar el protocolo (por ejemplo, Citrix Online y Apple iCloud), utilizando el certificado de cifrado. Para el análisis del contenido de los volcado pcap o tráfico en curso a través de la interfaz de red, se proporciona la utilidad nDPIreader.

$ ./nDPIreader -i eth0 -s 20 -f "host 192.168.1.10" Protocolos detectados: DNS paquetes: 57 bytes: 7904 flujos: 28 SSL_No_Cert paquetes: 483 bytes: 229203 flujos: 6 FaceBook paquetes: 136 bytes: 74702 flujos: 4 DropBox paquetes: 9 bytes: 668 flujos: 3 Skype paquetes: 5 bytes: 339 flujos: 3 Google paquetes: 1700 bytes: 619135 flujos: 34

En esta nueva versión:

  • Se ha mejorado la compatibilidad con métodos de análisis de tráfico cifrado (ETA — Análisis de Tráfico Encriptado).
  • Se ha implementado el soporte para el método mejorado de identificación de clientes TLS JA3+, que permite, a partir de las características del establecimiento de conexiones y parámetros establecidos, determinar qué software se utiliza para establecer la conexión (por ejemplo, permite identificar el uso de Tor y otras aplicaciones típicas). A diferencia del método JA3, que se soportaba anteriormente, JA3+ presenta un menor número de falsos positivos.
  • El número de amenazas de red detectadas y problemas relacionados con el riesgo de compromiso (flow risk) se ha ampliado a 33. Se han agregado nuevos identificadores de amenazas relacionadas con el acceso compartido al escritorio y archivos, tráfico HTTP sospechoso, versiones maliciosas de JA3 y SHA1, acceso a dominios problemáticos y sistemas autónomos, y el uso de certificados TLS con extensiones sospechosas o una duración de vigencia excesivamente larga.
  • Se ha realizado una optimización significativa del rendimiento, en comparación con la rama 3.0, la velocidad de procesamiento del tráfico ha aumentado 2.5 veces.
  • Se ha añadido soporte para GeoIP para determinar la ubicación mediante IP.
  • Se ha agregado una API para calcular el RSI (Índice de Fuerza Relativa).
  • Se han implementado herramientas para gestionar la fragmentación.
  • Se ha agregado una API para calcular la homogeneidad del flujo (jitter).
  • Se ha añadido soporte para protocolos y servicios: AmongUs, AVAST SecureDNS, CPHA (CheckPoint High Availability Protocol), DisneyPlus, DTLS, Genshin Impact, Gestión de Grupos de Máquinas Virtuales de HP (hpvirtgrp), Mongodb, Pinterest, Reddit, VoIP de Snapchat, Tumblr, Asistente Virtual (Alexa, Siri), Z39.50.
  • Se ha mejorado el análisis y la detección de protocolos: AnyDesk, DNS, Hulu, DCE/RPC, dnscrypt, Facebook, Fortigate, FTP Control, HTTP, IEC104, IEC60870, IRC, Netbios, Netflix, Ookla speedtest, openspeedtest.com, Outlook / MicrosoftMail, QUIC, RTSP, RTSP a través de HTTP, SNMP, Skype, SSH, Steam, STUN, TeamViewer, TOR, TLS, UPnP, wireguard.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster